第七章 数据安全
本考试为第七章数据安全知识考核,请考生认真作答,所有题目均为单选题,满分51分。
1. 考生基本信息
姓名:
2. 数据安全不仅涉及防止不当访问,也涉及对数据的适当访问,下列理解不正确的是
强密码,有助于提高破解风险
安全专家建议45-180天修改一次密码
用户要尽量使用多套密码和账户
具有高度敏感信息权限的用户都应使用双重因素识别技术登录网络
3. 请从下列选项中选择不正确的数据安全活动
识别数据安全需求
制定数据安全制度和细则
实施控制和规程
制定数据安全绩效指标
4. 以下不属于安全意识指标的是
记录在案的,可访问的的安全标准
风险评估结果
正式的反馈调查和访谈
补丁有效性审计
5. 近年来,安全漏洞的负面影响对知名品牌造成了巨大经济损失和客户信任度的下降,对信息和数据进行安全管理成为重中之重,因此我们要先对数据进行分类以便识别需要保护的数据,下列步骤描述错误的是
识别敏感数据资产并分类分级
在企业中查找敏感数据
对所有数据进行覆盖式的安全措施
识别信息与业务流程的交互
6. 以下哪个选项属于漏洞敞口
给电脑加密
从官网下载正规的软件
在QQ音乐里听歌
收到未知发件人的电子邮件
7. 下列描述的情境中,会带来系统安全风险的是哪项
在授予数据访问权限时,采用了最小特权原则
医护人员经特别授权查看患者的病例
金融机构的软件开发人员获得数据库的管理权限
在软件包安装后清除了默认密码
8. “最小权限”是指
最大限度限制用户的读写操作权限
仅允许用户、进程或程序访问其合法目的所允许的信息
拥有超级权限的有效UID
未经许可,用户只能在系统内查看最少的数据和执行最小范围的操作
9. 下列不属于管理法规遵从性的是
衡量授权细则和程序的合规性
确保所有数据需求都是可衡量的
发现潜在不合规问题以及存在违反法规遵从性时,自行处理
使用标准工具和流程保护存储和运行中的受监管数据
10. 关于HTTPS,以下说法错误的是
HTTPS在HTTP的基础上加入SSL,是以安全为目标的HTTP通道,在HTTP的基础上通过传输加密和身份认证保证了传输过程的安全性
使用HTTPS协议可以认证用户和服务器,确保数据发送到正确的客户机和服务器,因此,是安全的,能够有效防御黑客攻击、拒绝服务攻击和服务器劫持等
如果Web 地址以https://开头,则表示网站配备了加密的安全层
相同网络环境下,HTTPS协议会增加时延和能耗,还会影响缓存、增加数据开销和功耗
11. 组织应基于自己的业务和法规要求制定数据安全制度,管理与企业安全相关的行为需要不同级别的制度,下列哪项不属于这些安全制度
员工访问设施的部分策略
密码策略
数据库角色
用户组和信息敏感性的类别
12. 以下哪种脱敏方法是错误的
混排
空间变异
加密技术
键值脱敏
13. 关于数据安全的类型,我们在实践中需要考虑的有很多,下列所述不符合数据安全描述的是哪项
确保员工拥有保护设施数据的工具和接受相关培训
不鼓励使用包含系统员ID号的电子邮件或网络ID
通过社交媒体传输信息并不是数据安全潜在的漏洞
建议用户每隔45-180天应当更改一次密码
14. 下面不属于数据安全活动的是
保密等级分类是重要的元数据特征,用于指导用户如何获得权限
安全分级和监管分类对数据安全至关重要
审计数据安全和合规活动
外包世界中的数据安全
15. 数据安全需求和活动分为4个方面,即4A。这4A包括
访问(Access)、审计(Audit)、验证(Authentication)和授权(Authorization)
收集(Acquisition)、访问(Access)、可用性(Availability)、分析(Analysis)
认证(Authenticatone)、授权(Authorization)、账号(Account)、审计(Audit)
行动(Action)、自动化(Automation)、准确性(Accuracy)、自适应性(Adaptability)
16. 单点登录系统属于
身份管理技术
中央凭据存储库
IPS
单一账户共享密码系统
17. 数据安全活动包括确定需求环节,在这个环节中,区分不同内容规则很重要,以下不属于需要优先关注的规则内容是
业务需求
外部监管限制
系统软件产品
应用软件产品
18. 审计数据安全和合规活动中,以下说法错误的是
审计工作可以从内部或外部开展
审计是为了发现错误,为合规审查提供违规证据
除了检查现有证据外,审计通常还包括执行测试和检查
审计是客观地评估管理是否达到目标的支持过程
19. 下列哪种方式不能让组织提高合规性
制度的一致性
衡量安全性的收益
持续沟通
减轻压迫感
20. 以下哪个不属于数据安全需求和过程
访问(Access)
授权(Authorization)
操作(Action)
验证(Authentication)
21. 以下不属于系统安全风险评估的是
存储或传送的数据敏感性
保护数据的要求
现有的安全保护措施
用户信息的保密性
22. 关于数据安全需求的来源,以下说法正确的是
数据安全可以适当繁重
政府法规制定的出发点是保护利益相关方的利益
合同对数据安全没有影响
组织在保护数据安全的同时无需启用合法访问
23. 组织本身或从外部安全公司聘任的专业人员试图从外部侵入系统,试图识别系统漏洞,这是一种
网络黑客攻击
灰盒测试
渗透测试
模糊测试
24. 以下加密算法属于非对称加密算法的是
RSA加密算法
3DES三重DES
AES高级加密标准
IDEA国际数据加密算法
25. 关于数据安全与企业架构中,安全架构没有涉及的是
数据加密标准和机制
安全操作、物理安全和场所保护统计信息
安全漏洞事件报告规程
通过互联网的数据传输协议
26. 抵御恶意行为人员的第一道防线是
设备安全
凭证安全
设施安全
电子通信安全
27. 以下不属于风险分类的是
低风险数据
关键风险数据
中等风险数据
高风险数据
28. 虽然数据安全的详细情况因行业和国家有所不同,但是数据安全实践的目标是相同的,对于数据安全需求的来源有多个方面,关于这些需求的来源描述不正确的是
客户信息的隐私和保密
法规可能会限制获取某些信息
研究及其他知识产权
所有的业务访问需求
29. 下列关于安全风险描述不正确的是
关键风险数据会导致公司遭受重大处罚,增加挽留客户和员工的成本
低风险的数据会对公司荣誉受损
高风险的数据会导致法律风险
中风险的数据会对公司产生负面影响
30. 数据安全活动的主要驱动因素,以下说法错误的是
组织可能因不遵守法规而被罚款
数据安全最好在企业级层面开展
主数据是管理敏感数据的方法
强大的信息安全能够推动交易进行并建立客户的信心
31. 数据安全活动目标,不包括以下哪项
支持适当访问并防止对企业数据资产的不当访问
支持对隐私、保护和保密制度、法规的遵从
防御网络攻击和防范数据泄漏、惩罚网络犯罪
确保满足利益相关方对隐私和保密的要求
32. 关于哈希加密,以下说法错误的是
哈希将任意长度数据转换为固定长度数据表示
即使知道所使用的确切算法和应用顺序,也无法解密出原始数据
通常哈希用于对传送完整性或身份的验证
常见的哈希算法有MD5和DSA
33. 关于数据安全的监管要求法规清单,不包括
组织应该创建一份完整的清单,包含所有相关数据法规
清单应该包括所影响的数据流
措施之间建立链接关系
为法规遵从而制定的相关安全策略和实施的控制
34. 组织数据安全往往要遵循多种指导原则,下列哪项描述是遵守指导原则的行为
数据安全是一项企业层面的工作,由总经办负责即可
必须有非常明确的角色和职责界定
数据安全管理基于被动触发和主动发现
数据安全工作要避免外部团队的介入
35. 在不更改基础数据的情况下,在最终用户或系统中改变数据的外观,是哪种脱敏方法
动态数据脱敏
不落地脱敏
落地脱敏
都不对
36. 请选择关于数据安全业务驱动因素描述正确的选项
降低风险
业务增长
安全性作为资产
以上选项都正确
37. 管理与企业安全相关的行为不需要以下哪项制度
企业安全制度
IT安全制度
网络安全制度
数据安全制度
38. 为了保证数据的安全性,我们在实践中有很多种做法,下列哪个做法不能保证数据的安全
将数据混淆或脱敏
删除不应出现在测试系统中的数据
在供应商发票中混排供应商名称
将机密文件夹设置为隐藏
39. 数据加密的方法包括
哈希
对称加密
非对称加密
以上都是
40. 请选择关于数据安全需求来源描述正确的选项
利益相关方,应识别利益相关方的隐私和保密需求,包括客户、病人、学生、公民、供应商或商业合作伙伴等
政府法规,政府法规制定的出发点是保护利益相关方的利益
特定业务关注点,每个组织特有需要保护的数据
以上选项都正确
41. 数据安全细则是对数据安全制度的补充,对制度如何实施做了详细的规定,下列哪项不属于数据安全细则的范畴
定义数据保密等级
定义数据监管类别
对用户身份数据和角色组成员身份集中管理
定义数据安全风险
42. 请从下列选项中选择不属于数据安全工具的选项
访问控制系统
身份管理软件
入侵检测或入侵防御软件
元数据管理软件
43. 在数据安全的活动中,首先应当解决的就是识别数据安全的需求,下列哪项不是安全需求之一
全面了解组织的业务需求
通过分析业务规则和流程,确定安全接触点
充分了解组织所在地对数据的法律法规限制
系统软件对数据安全的要求低于业务需求的安全要求
44. 某企业将部分IT运营业务外包,以下说法哪项是正确的
任何形式的外包都增加组织风险,包括失去对技术环境、对组织数据使用方的控制
在外包信息技术业务中,维护数据的责任仍在组织方
数据安全措施和流程必须将外包供应商的风险既视为外部风险,又视为内部风险
以上选项都正确
45. 下列选项中属于生物特征识别方法的是
用户ID和密码组合
询问和核对用户的个人隐私信息
使用系统定制的、在本系统专用的IC卡进行识别
通过识别用户的脸部信息来鉴别
46. 关于数据安全需求来源中的政府法规,以下描述正确的是
政府法规制定的目的是为了更好地向特定人群提供数据访问权。
政府法规制定的目的是为了限制信息访问。
有些政府法规制定的目的是为了限制信息访问,有些政府法规制定的目的是为了明确公开、透明或问责。
以上选项都不正确
47. 数据安全策略的实施和管理主要由安全管理员负责,组织必须实施适当的控制和规程,以下哪项不属于控制和规程应涵盖的内容
数据管理专员负责评估和确定适当的数据密级
根据组织的需求制定数据安全方案而不是根据法规的要求分类
管理和维护数据安全
确保遵循制度并有效维护控制的日常活动
48. 在数据安全制约因素中,各国政府会对指定元素进行特定的保护,下列哪项不属于上述描述之一
个人身份信息(PII)
电子邮箱信息
个人健康信息
教育记录
49. 管理信息安全不取决于
组织规模
网络架构
应用平台
要保护的数据类型
50. 信息机密程度非常高,任何信息访问者都必须签署一份法律协议才能访问数据,并承担保密责任。这种机密分类级别属于
仅限内部使用
机密
受限机密
绝密
51. 在一个记录中交换相同类型的数据元素或者在不同行之间交换同一属性的数据元素,这种脱敏方法称为
替换(Substitution)
混排(Shuffling)
时空变异(Temporal Variance)
随机选择(Randomization)
52. 以下关于静态数据脱敏,说法正确的是
在数据源和目标相同时,使用不落地脱敏
静态数据脱敏可以逆转更改数据
当目标环境移动需要脱敏时,采用落地脱敏
部分数据在脱敏过程中遇到问题,可重新运行脱敏过程
关闭
更多问卷
复制此问卷